เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

เคล็ดลับห้าข้อเพื่อรักษาสุขอนามัยด้านความปลอดภัยเครือข่ายให้สม่ำเสมอ

by FireMon

งานด้านความปลอดภัยมุ่งเน้นไปที่การป้องกันการโจมตีที่ซับซ้อนและล้ำสมัยมาโดยตลอด การต่อสู้ระหว่างผู้โจมตีขั้นสูงกับผู้ป้องกันที่เก่งกาจนั้นเป็นเรื่องราวที่น่าติดตาม ทำนองว่าเป็นศึกระหว่างฝ่ายธรรมะกับฝ่ายอธรรม

หลายท่านคงเตรียมรับมือการโจมตีทางไซเบอร์จากรัสเซียอยู่แล้ว จากสถานการณ์สงครามกับยูเครน รัฐบาลสหรัฐฯ ได้แจ้งเตือนให้เราคาดการณ์ว่าจะมีการโจมตีเกิดขึ้น ผมเองไม่แน่ใจว่ารัสเซียจะเปิดฉากโจมตีทางไซเบอร์ครั้งใหญ่ต่อโลกตะวันตกหรือไม่ แต่หากเกิดขึ้นจริง จะเป็นการโจมตีรูปแบบใด ผมขอตั้งข้อสังเกตว่าคำตอบคือการโจมตีที่ง่ายที่สุดเท่าที่จะบรรลุเป้าหมายได้ ทุกรัฐชาติที่มีขีดความสามารถทางไซเบอร์สูงต่างถือครองการโจมตีแบบ zero-day อยู่หลายสิบรายการ (หรืออาจมากกว่านั้น) แต่เหตุใดจึงต้องเผาผลาญการโจมตีที่ซับซ้อนทิ้งไป หากไม่ถูกบีบให้ต้องทำ

ผู้โจมตีที่คิดอย่างมีเหตุผลย่อมมองหาเส้นทางที่มีแรงต้านน้อยที่สุดเพื่อเข้ามาตั้งหลักในสภาพแวดล้อมของท่าน นั่นหมายถึงการฉวยประโยชน์จากจุดอ่อนที่สุด ซึ่งโดยทั่วไปก็คือเรื่องพื้นฐานอย่าง misconfiguration และความผิดพลาดด้านความปลอดภัยขั้นต้นอื่น ๆ เมื่อมีผู้ถามว่าวิธีใดดีที่สุดในการป้องกันการโจมตีเหล่านี้ ผมมักตอบว่าให้ทำเรื่องพื้นฐานให้ดี เปรียบได้กับการบล็อกและแท็กเกิลในกีฬาอเมริกันฟุตบอล

Rich Mogull หุ้นส่วนของผม (และผู้ร่วมก่อตั้ง DisruptOps) พูดเสมอว่า “ของง่าย ๆ ขยายสเกลไม่ได้” และเขาพูดถูก การเปลี่ยนแปลงค่า firewall บนอุปกรณ์สองเครื่องไม่ใช่เรื่องยาก แต่การบังคับใช้firewall policyบนอุปกรณ์หลายร้อยเครื่องทั่วโลกนั้นยากอย่างยิ่ง และการทำให้ถูกต้องทุกครั้งยิ่งท้าทายมากขึ้นไปอีก

ดังนั้นเรามาคุยกันถึงแนวทางที่จะทำเรื่องพื้นฐานให้ดีและสม่ำเสมอ น่าแปลกใจที่คำตอบคือการผสมผสานระหว่างคน กระบวนการ และเทคโนโลยี และเราให้น้ำหนักกับกระบวนการเป็นอย่างมาก เพราะนั่นคือวิธีที่ดีที่สุดในการสร้างความสม่ำเสมอ หากทุกคนรู้ว่าตนต้องทำอะไร และท่านมีเครื่องมือติดตามการทำงานเหล่านั้น ผลลัพธ์ที่ได้ก็มักจะสม่ำเสมอ

เคล็ดลับห้าข้อนี้จะเป็นแผนที่นำทางให้ท่านยกระดับสุขอนามัยด้านความปลอดภัย รวมถึง security posture โดยรวมขององค์กร

เคล็ดลับที่ 1: สร้างความสอดคล้องเรื่อง policy

หากท่านไม่รู้ว่ากำลังมุ่งไปที่ใด ท่านย่อมไม่รู้ว่าจะไปถึงเมื่อใด หรือกระทั่งว่า “ที่นั่น” คือที่ไหน เคล็ดลับข้อแรกจึงเป็นการกำหนด policy ด้านสุขอนามัยของท่าน เพื่อให้รู้ว่าความสำเร็จหน้าตาเป็นอย่างไร ไม่ว่าจะเป็นการตั้งเป้าหมายแพตช์ให้เสร็จภายในหนึ่งสัปดาห์ หรือการบล็อกการเชื่อมต่อขาออกไปยังบางภูมิภาค การมี policy ที่กำหนดไว้ชัดเจนและจัดทำเป็นเอกสารจะทำให้ทุกคนเข้าใจตรงกัน ก่อนที่ท่านจะเริ่มบล็อกสิ่งใด

เคล็ดลับที่ 2: ขยายการมองเห็น

ผมเชื่อว่าท่านคงเคยได้ยินคำกล่าวที่ว่า สิ่งที่มองไม่เห็นย่อมบริหารจัดการไม่ได้ ซึ่งเป็นความจริง เมื่อทุกฝ่ายเห็นตรงกันเรื่อง policy แล้ว ขั้นต่อไปคือการหาให้ได้ว่าในสภาพแวดล้อมของท่านมีอะไรอยู่บ้าง ขอย้ำว่าท่านน่าจะทราบอยู่บ้างแล้ว เช่น สถานที่ตั้งและโครงสร้างพื้นฐานที่ติดตั้งไว้ หรือบางทีท่านอาจมี CMDB ที่ (อ้างว่า) มีข้อมูลสินทรัพย์อยู่ นั่นถือเป็นจุดเริ่มต้นที่ดี

รายการสินทรัพย์และข้อมูล posture ที่ท่านมีอยู่นั้นมีแนวโน้มว่าจะล้าสมัย โดยเฉพาะเมื่อ cloud และ SaaS ขยายตัวอย่างรวดเร็ว ท่านจึงต้องมีกระบวนการและเครื่องมือที่ชัดเจน เพื่อให้เข้าใจภาพรวมของ technology estate ทั้งหมด ทั้งแบบ on-prem และบน cloud

เคล็ดลับที่ 3: บริหารจัดการการเปลี่ยนแปลง

อีกกระบวนการสำคัญที่ต้องนำมาใช้คือ change control ใครเปลี่ยนอะไร เมื่อใด กระบวนการนี้ควรถูกคิดให้รอบคอบก่อนที่ท่านจะต้องมารับมือกับ Log4j (หรือช่องโหว่วงกว้างรายต่อไป) กุญแจสำคัญของการปฏิบัติงานที่สม่ำเสมอและประสบความสำเร็จคือการทำให้ทุกคนรู้หน้าที่ของตน ในสถานการณ์ที่ต้องระดมกำลังทั้งหมด สิ่งสุดท้ายที่ท่านต้องการคือความไม่ชัดเจนเรื่องบทบาทและความรับผิดชอบ

การเปลี่ยนแปลงต้องผ่านการอนุมัติหรือไม่ ผู้อนุมัติมี RTO (response time objective) หรือไม่ มีสถานการณ์ใดที่เร่งด่วนพอจะดำเนินการเปลี่ยนแปลงโดยไม่ต้องขออนุมัติ ยอมรับ downtime ได้มากน้อยเพียงใด สถานการณ์เหล่านี้คือสิ่งที่กระบวนการ change control ต้องรองรับ

นอกจากนี้ ควรตรวจสอบ (audit) ด้วยว่าใครเป็นผู้ดำเนินการเปลี่ยนแปลง โดยกำหนดให้เป็นส่วนหนึ่งของกระบวนการ ท่านย่อมอยากรู้ว่าใครทำพลาด หากเกิดการเปลี่ยนแปลงที่ผิดพลาด (ข้อนี้ผมพูดเล่นแค่ครึ่งเดียว) และในกรณีที่อุปกรณ์ของผู้ดูแลระบบถูกเจาะ การเปลี่ยนแปลงทุกอย่างที่ผู้โจมตีทำไว้จะถูกบันทึกไว้ ทำให้ท่านย้อนกลับได้อย่างรวดเร็ว

เคล็ดลับที่ 4: การเฝ้าระวังอย่างต่อเนื่อง

มาถึงตรงนี้ ท่านคงพอแล้วกับเรื่องกระบวนการ ตอนนี้ถึงเวลาลงมือทำ ซึ่งเป็นส่วนที่สนุกใช่หรือไม่ หัวใจของสุขอนามัยคือการเฝ้าระวัง เช่นเดียวกับที่ท่านไปพบทันตแพทย์ปีละสองครั้งเพื่อตรวจฟันผุ ท่านก็ควรเฝ้าดูโครงสร้างพื้นฐานของท่านเพื่อให้มั่นใจว่าทุกอย่างสอดคล้องกับ policy

นั่นหมายถึงการตรวจสอบอุปกรณ์เพื่อดูการเปลี่ยนแปลงของ configuration ดังที่กล่าวไว้ข้างต้น misconfiguration มักเป็นเส้นทางที่มีแรงต้านน้อยที่สุดสำหรับผู้โจมตี ท่านจึงต้องมั่นใจว่าจะรู้ทันทีว่ามี config ใดถูกเปลี่ยนแปลงหรือไม่ และเมื่อใด

ท่านยังควรเฝ้าติดตามแพตช์ที่มีให้ใช้งานด้วย ท่านอาจรอจนถึงรอบ patch window ถัดไปจึงค่อยติดตั้ง แต่ท่านควรรู้ว่าอุปกรณ์ใดต้องอัปเดตและแพตช์นั้นเร่งด่วนเพียงใด เพื่อวางแผนงานได้อย่างมีประสิทธิภาพ

จะเห็นว่าผมใช้คำว่า “ต่อเนื่อง” ข้างต้น แต่คำนี้เป็นเรื่องสัมพัทธ์ ท่านควรตรวจสอบ configuration ทุกนาทีหรือไม่ ทุกชั่วโมง หรือทุกวัน คำตอบขึ้นอยู่กับบริบท แต่โดยทั่วไปการเฝ้าระวังมากย่อมดีกว่าน้อย ทางเลือกที่ดีที่สุดคือการมองหาการเปลี่ยนแปลงใน log stream ของท่าน ตัวอย่างเช่น ท่านสามารถตั้ง alert เมื่อมีการเปลี่ยนแปลง security group ใน AWS หรือ firewall rule ใน Panorama (หากท่านใช้ firewall ของ Palo Alto) ทริกเกอร์ดังกล่าวช่วยให้ท่านรู้ถึงการเปลี่ยนแปลงทันทีที่เกิดขึ้น และหากผู้ไม่ประสงค์ดีเป็นผู้ทำการเปลี่ยนแปลงนั้น เชื่อได้เลยว่าทุกนาทีมีค่า

เคล็ดลับที่ 5: ทำทุกอย่างให้เป็นอัตโนมัติ (เกือบทั้งหมด)

เราเป็นผู้สนับสนุนระบบอัตโนมัติอย่างเต็มที่ อันที่จริงมันเป็นแกนหลักของผลิตภัณฑ์ทุกตัวของเรา โปรดจำไว้ว่า “ของง่าย ๆ ขยายสเกลไม่ได้” ดังนั้นเมื่อสภาพแวดล้อมของท่านใหญ่ขึ้นและซับซ้อนขึ้น การนำระบบอัตโนมัติมาใช้จึงเป็นสิ่งจำเป็นอย่างยิ่ง เมื่อพิจารณาถึงช่องว่างด้านทักษะความปลอดภัยและความยากในการสรรหาและรักษาบุคลากร ยิ่งให้เครื่องจักรทำงานได้มากเท่าใด ก็ยิ่งดีเท่านั้น

ท่านสามารถทำให้การแก้ไขอุปกรณ์เป็นอัตโนมัติ และทำให้การย้อนกลับการเปลี่ยนแปลงที่ไม่ได้รับอนุญาตเป็นอัตโนมัติได้เช่นกัน ท่านสามารถให้เครื่องจักรเฝ้าติดตามแหล่งข้อมูลที่แจ้งเรื่องแพตช์ และเครื่องจักรเดียวกันนั้นก็รวบรวมข้อมูลเกี่ยวกับการเปลี่ยนแปลงจำนวนมากเพื่อระบุการเปลี่ยนแปลงนอกรอบหรือที่ไม่ได้รับอนุญาตได้

เพื่อน ๆ ของเราที่ AWS เชื่อว่าทุกครั้งที่มนุษย์เข้าไปเปลี่ยนแปลงโครงสร้างพื้นฐาน นั่นคือความล้มเหลวในการทำระบบอัตโนมัติ แนวคิดนี้อาจเป็นอุดมคติสำหรับบริษัทส่วนใหญ่ แต่ก็เป็นวิสัยทัศน์ที่ดี เมื่อกระบวนการของท่านเข้าที่เข้าทางและท่านเห็นว่างานซ้ำซากใดที่ทีมงานต้องทำครั้งแล้วครั้งเล่า ให้ทำให้งานเหล่านั้นเป็นอัตโนมัติ มีความลังเลอยู่บ้าง (ซึ่งในบางกรณีก็เข้าใจได้) ที่จะทำให้ทุกอย่างเป็นอัตโนมัติมากเกินไป อย่าเร่งทำระบบอัตโนมัติเร็วเกินกว่าที่ท่านสบายใจ แต่ในขณะเดียวกัน อย่าปล่อยให้ความกลัวการเปลี่ยนแปลงมาฉุดรั้งองค์กรของท่าน

กล่าวโดยสรุป ท่าน *ไม่* ต้องการเป็นเส้นทางที่มีแรงต้านน้อยที่สุดสำหรับผู้โจมตี security posture ของท่านจะแข็งแกร่งขึ้นอย่างมีนัยสำคัญ หากท่านสามารถรักษาสุขอนามัยด้านความปลอดภัยในเชิงปฏิบัติการได้อย่างสม่ำเสมอ เราไม่ได้บอกว่าท่านจะไม่ถูกโจมตีเลย แต่ท่านจะทำให้ผู้โจมตีต้องออกแรงมากขึ้นแน่นอน

เคล็ดลับห้าข้อสู่สุขอนามัยด้านความปลอดภัยเครือข่ายที่สม่ำเสมอ | FireMon